Przestarzałe kontrakty V1 Huma Finance na Polygon zostały wykorzystane w ataku na kwotę 101 400 USD w USDC 11 maja. Firma zapewnia, że jej system V2 na Solanie jest bezpieczny.Przestarzałe kontrakty V1 Huma Finance na Polygon zostały wykorzystane w ataku na kwotę 101 400 USD w USDC 11 maja. Firma zapewnia, że jej system V2 na Solanie jest bezpieczny.

Błąd logiczny wyprowadza 101 tys. dolarów ze starych kontraktów Huma na Polygon

2026/05/13 03:10
3 min. lektury
W przypadku uwag lub wątpliwości dotyczących niniejszej treści skontaktuj się z nami pod adresem crypto.news@mexc.com

Atak na inteligentne kontrakty V1 Huma Finance na Polygonie spowodował stratę w wysokości 101 400 USDC. Exploit pogłębił i tak już trudny okres dla protokołów DeFi w tej sieci.

O exploicie poinformowała firma zajmująca się bezpieczeństwem web3 – Blockaid. Atakujący obrał za cel wdrożenia BaseCreditPool związane ze starszą infrastrukturą V1 Huma. Łączna strata wyniosła ~101 400 w monetach USDC i USDC.e w różnych kontraktach.

Logic flaw drains $101K from Huma's old Polygon contracts

Huma Finance potwierdziło incydent na platformie X, stwierdzając: „Żadne środki użytkowników nie są zagrożone, a PST nie jest objęty incydentem." Zespół poinformował, że jego system V2, działający na Solanie, został zbudowany od podstaw i nie współdzieli żadnego kodu z zaatakowanymi kontraktami.

Błąd w V1 Huma tkwił w jednej funkcji

Błąd w inteligentnym kontrakcie został znaleziony wewnątrz funkcji o nazwie refreshAccount(). Jest to funkcja znajdująca się w kontraktach V1 BaseCreditPool. Badacze bezpieczeństwa Blockaid zidentyfikowali błąd i podzielili się dodatkowymi informacjami na platformie X, stwierdzając:

refreshAccount() oznaczała konta jako „w dobrej kondycji" bez rzeczywistej weryfikacji ani warunków. Atakujący wykorzystał tę lukę i opróżnił środki z puli skarbca protokołu.

Zgodnie z analizą on-chain przeprowadzoną przez Blockaid straty odnotowano w trzech kontraktach. Jedno konto straciło ~82 300 USDC. Drugie straciło ~17 300 USDC.e. Trzecie konto straciło ~1 800 USDC.e. Według danych on-chain cały exploit został zrealizowany w jednej transakcji.

Nie było żadnego problemu kryptograficznego. Atakujący po prostu zmienił maszynę stanów kontraktu, aby skłonić ją do traktowania nieautoryzowanego konta jako prawidłowego.

Zespół Huma napisał na platformie X: „Wcześniej dzisiaj luka w starszych kontraktach v1 Huma na Polygonie została wykorzystana, powodując stratę 101 400 USDC." Kontynuowali: „System v2 Huma na Solanie jest kompletnym przepisaniem i ten problem nie dotyczy systemów v2."

Huma poinformowało, że jeszcze przed exploitem rozpoczęło już wygaszanie operacji V1. Zespół napisał na X: „Zespoły były już w trakcie wygaszania wszystkich starszych puli v1 i teraz całkowicie wstrzymały v1."

Po incydencie zespół w pełni wstrzymał wszystkie pozostałe kontrakty V1. Firma poinformowała, że depozyty użytkowników w V2 pozostały nienaruszone, a nowsza platforma nadal działa normalnie.

Polygon miał zły dzień

Zgodnie z niedawnym raportem Cryptopolitan, exploit miał miejsce tego samego dnia, kiedy Ink Finance straciło prawie 140 000 dolarów ze swojego kontraktu Workspace Treasury Proxy na Polygonie. Atakujący wdrożył kontrakt pasujący do adresu dozwolonego odbiorcy, aby ominąć kontrole uprawnień.

W obu incydentach atakujący znaleźli błędy logiczne w projekcie inteligentnych kontraktów. Następujące po sobie exploity na Polygonie nastąpiły po kwietniu 2026 roku, który ustanowił rekord jako najgorszy miesiąc pod względem strat w inteligentnych kontraktach.

Jeśli to czytasz, jesteś już o krok do przodu. Pozostań tam dzięki naszemu newsletterowi.

Okazja rynkowa
Logo Huma Finance
Cena Huma Finance(HUMA)
$0.02297
$0.02297$0.02297
-5.97%
USD
Huma Finance (HUMA) Wykres Ceny na Żywo
Zastrzeżenie: Artykuły udostępnione na tej stronie pochodzą z platform publicznych i służą wyłącznie celom informacyjnym. Niekoniecznie odzwierciedlają poglądy MEXC. Wszystkie prawa pozostają przy pierwotnych autorach. Jeśli uważasz, że jakakolwiek treść narusza prawa stron trzecich, skontaktuj się z crypto.news@mexc.com w celu jej usunięcia. MEXC nie gwarantuje dokładności, kompletności ani aktualności treści i nie ponosi odpowiedzialności za jakiekolwiek działania podjęte na podstawie dostarczonych informacji. Treść nie stanowi porady finansowej, prawnej ani innej profesjonalnej porady, ani nie powinna być traktowana jako rekomendacja lub poparcie ze strony MEXC.

KAIO Global Debut

KAIO Global DebutKAIO Global Debut

Enjoy 0-fee KAIO trading and tap into the RWA boom